L’hameçonnage n’est plus l’arnaque grossière de la fausse page de connexion à laquelle les équipes se sont préparées : c’est une industrie rodée et commercialisée, conçue pour dérober des sessions, contourner l’authentification multifacteur (MFA) et automatiser les prises de contrôle de comptes à grande échelle.
Les chercheurs de Flare ont récemment analysé l’économie des kits d’hameçonnage dans les milieux de la cybercriminalité.
« En travaillant sur cette étude, j’ai pris clairement conscience que les chances n’ont jamais vraiment été de notre côté. Les attaquants ont toujours exploité la psychologie humaine. La technologie n’a pas inventé l’ingénierie sociale ; elle lui a donné une nouvelle dimension », a déclaré Assaf Morag, chercheur en cybersécurité chez Flare, dans un e-mail adressé à eSecurity Planet.
Il a ajouté : « L’automatisation, l’affinement des interfaces et des parcours utilisateur, et désormais l’IA ont transformé la manipulation en un processus efficace et industriel. »
Assaf a expliqué : « Les humains, eux, n’ont pas changé. C’est pourquoi l’hameçonnage et l’ingénierie sociale doivent être considérés comme des risques systémiques et combattus par l’éducation et une conception de la sécurité qui part du principe que la vulnérabilité humaine est une donnée incontournable. »
Au cœur de l’économie de l’hameçonnage en tant que service
Flare a analysé 8 627 publications sur des plateformes de messagerie, des sources ouvertes, des forums du Web profond et des espaces du dark Web liés aux kits d’hameçonnage et aux activités d’hameçonnage en temps réel
L’ensemble de données montre que les kits d’hameçonnage fonctionnent comme des services SaaS légitimes : outils prêts à l’emploi, documentation, mises à jour, assistance client et accès par abonnement via l’hameçonnage en tant que service (PhaaS).
Au lieu de tout construire de zéro, un opérateur peut téléverser un kit, définir les options élémentaires d’exfiltration et lancer une campagne, souvent avec des fonctionnalités comme le filtrage des robots, une image de marque dynamique, le vol de données via Telegram et des tableaux de bord consacrés aux victimes.
Le marché s’est orienté vers les plateformes de type « adversaire au milieu » (AiTM) et les plateformes proxy inverses, notamment des kits très médiatisés comme EvilProxy et Tycoon2FA, conçus pour dérober des sessions authentifiées, et pas seulement des identifiants.
C’est important, car cela remet en cause l’idée défensive selon laquelle «MFA empêchera les dégâts, même si un mot de passe est divulgué. »
Fonctionnement de l’hameçonnage par proxy inverse
À un niveau général, l’hameçonnage par proxy inverse place l’attaquant entre l’utilisateur et le véritable service de connexion.
La victime croit se connecter normalement, mais le proxy relaie le trafic vers le site légitime tout en capturant discrètement les éléments d’authentification, souvent des cookies et des jetons de session qui peuvent être rejoués pour prendre le contrôle du compte.
Ainsi, un utilisateur peut s’authentifier correctement et malgré tout transmettre à l’attaquant tout ce dont il a besoin pour contourner la MFA.
Le rapport souligne également que cette capacité à changer d’échelle passe par des « kits combinés », des panneaux d’hameçonnage multi-marques qui usurpent l’identité de nombreux services dans un même déploiement.
Dans l’analyse de Flare, 43,83 % des entrées faisaient référence à des leurres ciblant plusieurs services, ce qui correspond à des panneaux permettant aux attaquants de changer rapidement de marque et de parcours pour les victimes.
Ces kits fonctionnent comme une boîte à outils de fraude : un seul ensemble, de nombreuses cibles et de multiples façons de monétiser l’opération.
Les tendances observées dans le choix des cibles confirment cette logique économique.
Dans l’ensemble de données, les campagnes visant une seule cible privilégiaient largement les cryptomonnaies et Microsoft/O365, ce qui correspond à une conversion rapide en liquidités et à un accès récurrent aux environnements d’entreprise.
Les kits multi-cibles, quant à eux, se concentraient sur les services bancaires, le commerce en ligne et PayPal, un « trio gagnant » fiable pour monétiser les consommateurs à grande échelle.
Se défendre contre l’hameçonnage AiTM
À mesure que les attaques d’hameçonnage évoluent vers le détournement de sessions et le vol de jetons, les organisations ont besoin de défenses qui aillent au-delà de la MFA de base et du filtrage traditionnel des e-mails.
Les menaces modernes fondées sur l’identité, en particulier les techniques assistées par l’IA et de type « adversaire au milieu » (AiTM), peuvent contourner les anciens contrôles et compromettre des comptes en quelques minutes.
- Adoptez une authentification résistante à l’hameçonnage en privilégiant les clés de sécurité FIDO2 ou clés d’accès plutôt qu’une MFA fondée sur des mots de passe à usage unique (OTP) pour les utilisateurs à haut risque et les systèmes critiques.
- Renforcez l’accès conditionnel en exigeant la confiance dans les appareils, en réduisant la durée de vie des sessions et en mettant en place une authentification renforcée fondée sur le risque afin de limiter la réutilisation des jetons et les accès non autorisés.
- Étendez la détection de l’hameçonnage AiTM et du détournement de sessions en surveillant les parcours de connexion anormaux, les infrastructures d’hébergement suspectes et les signes de réutilisation de jetons ou de comportement inhabituel des sessions.
- Renforcez les contrôles de messagerie et du Web en imposant DMARC/SPF/DKIM, en inspectant les URL au moment du clic et en filtrant les charges utiles d’hameçonnage reposant sur des codes QR ou des pièces jointes.
- Réduisez la persistance des prises de contrôle de comptes en limitant le consentement accordé aux applications OAuth, en exigeant l’approbation d’un administrateur pour les autorisations à haut risque et en surveillant les attributions de jetons suspectes ou les nouvelles applications tierces.
- Contenez plus rapidement les compromissions en automatisant les actions de réponse aux incidents telles que la révocation des jetons, la réauthentification forcée, la réinitialisation des identifiants et le nettoyage des règles ou des transferts de boîte aux lettres.
- Limitez le périmètre de l’impact grâce au principe du moindre privilège, la séparation des accès privilégiés et une segmentation plus stricte des environnements SaaS sensibles, des portails d’administration et des systèmes financiers.
Ensemble, ces mesures contribuent à contenir les compromissions et à réduire leur périmètre d’impact dans les systèmes critiques.
Le contournement de la MFA est la nouvelle norme
L’hameçonnage a évolué en une économie de services où le contournement de la MFA est de plus en plus intégré au modèle économique, une réalité qui oblige les défenseurs à revoir leurs certitudes de longue date sur la sécurité des identités.
Lorsque les attaquants peuvent dérober des sessions plutôt que de simples mots de passe, il devient plus difficile d’empêcher la compromission, mais il est encore plus important d’en limiter les conséquences.
Les organisations qui adoptent une authentification résistante à l’hameçonnage, un accès conditionnel plus strict et un confinement automatisé peuvent contribuer à empêcher qu’une session détournée ne se transforme en compromission de toute l’entreprise.
Pour mieux contenir les menaces liées à l’identité, de nombreuses organisations adoptent désormais des solutions Zero Trust qui vérifient chaque demande d’accès et réduisent au minimum la confiance implicite.





